PROTOTYP Źródła odczytane 28.09.2026. Liczby dla WordPressa z wersji ze skanu 08–09.09. PrestaShop i Magento zostają [n] do czasu dopasowania wersji.
HackedIndex Sprawdź stronę
Radar luk · źródła odczytane 28.09.2026

Luki, których atakujący używają na WordPressie i PrestaShop, i ile stron wciąż je ma

Co godzinę pobieramy nowe luki z publicznych źródeł i zestawiamy je z tym, co każda strona w indeksie pokazuje publicznie. Ty widzisz liczby. Każdy właściciel widzi tylko swoją stronę.

WYKORZYSTYWANA TERAZ CVE-2026-87902 · rdzeń WordPressa

Luka typu file inclusion w samym WordPressie pozwala atakującym uruchomić kod. Bez logowania.

CISA potwierdziła ataki w realnym środowisku i dodała lukę do katalogu wykorzystywanych podatności. Masowe wykorzystywanie takich luk zapełnia indeks.

DODANA DO CISA KEV25.09.2026
AGENCJE USA MUSZĄ ZAŁATAĆ DO28.09.2026
POPRAWIONA W7.1.2starsze gałęzie aż do 4.7.37
STRONY Z INDEKSU NA PODATNYCH WERSJACH576 z 581wersje WordPressa ze skanu 08–09.09, przed poprawką
Wykorzystywane teraz · oprogramowanie CMS

Potwierdzone ataki w realnym środowisku

Z katalogu CISA wykorzystywanych podatności, zawężone do oprogramowania sklepów i stron, od lipca 2026.
Dodano Oprogramowanie Luka Co zyskuje atakujący Strony z indeksu
25.09.2026 Rdzeń WordPressa CVE-2026-87902 Uruchamia kod przez file inclusion, bez logowania 576
24.09.2026 Adobe Commerce / Magento CVE-2026-71362 Podwyższony dostęp do wrażliwych danych, bez udziału użytkownika [n]
08.09.2026 Adobe Commerce / Magento CVE-2026-75650 Uruchamia kod przez wstrzyknięcie w szablon [n]
21.07.2026 Rdzeń WordPressa
CVE-2026-60137+ CVE-2026-63030
Łańcuch SQL injection, który uruchamia kod na domyślnych instalacjach 32
Strony z indeksu: zainfekowane strony, których publiczna wersja WordPressa w skanie 08–09.09.2026 mieściła się w podatnym zakresie. Wersję pokazuje 581 z 923. 32 wciąż było poniżej lipcowej poprawki siedem tygodni po jej wydaniu.

Rdzeń PrestaShop

Oficjalne komunikaty bezpieczeństwa PrestaShop
OTWARTE ŹRÓDŁO
5 komunikatów w jednym wydaniu18.08.2026
WYSOKA 8.2Zapytania po stronie serwera przez adresy obrazków w imporcie CSV
WYSOKA 8.0Wstrzyknięcie formuł w eksportach CSV
WYSOKA 7.3Podszycie się pod IP klienta przez nagłówek zapytania
ŚREDNIA 6.5SQL injection przez filtry list w panelu administracyjnym
ŚREDNIA 4.3Endpoint powiadomień ujawnia dane klientów
Poprawione w 8.2.8 i 9.1.5 · strony z indeksu poniżej: [n]
Stored XSS w widoku obsługi klientaCVE-2026-44212 · 04.05.2026 · poprawione w 8.2.6 / 9.1.1
9.3
Stored XSS przez zmienne szablonuCVE-2026-33673 · 23.03.2026 · poprawione w 8.2.5 / 9.1.0
7.6

Moduły PrestaShop

Komunikaty bezpieczeństwa Friends of Presta
OTWARTE ŹRÓDŁO
Moduł wysyłek UPS: logi czytelne dla każdegoCVE-2026-39079 · upsshipping · 21.05.2026
[n] stron
Advanced Popup Creator: SQL injectionCVE-2025-69633 · advancedpopupcreator · 16.02.2026
[n] stron
PrestaShop Checkout: przejęcie konta klienta przez e-mailCVE-2025-61922 · ps_checkout · 23.10.2025
[n] stron
AP Page Builder: odczyt plików spoza sklepuCVE-2024-6648 · poniżej 4.0.0 · 22.05.2025
[n] stron
Moduł płatności Monetico: SQL injectionCVE-2023-45256 · MoneticoPaiement · 10.06.2025
[n] stron
212 z 230 komunikatów w tym źródle dotyczy modułów. Tylko 13 dotyczy rdzenia PrestaShop.

Wtyczki i motywy WordPressa

Największe źródło włamań na WordPressie. Źródła o wtyczkach plus to, co nasz własny skan wiąże z zainfekowanymi stronami.
WPMU DEV Dashboard: obejście jednokrotnego logowania do panelu administratoraCVE-2026-76581 · CVSS 9.8 · poprawione w 5.0.2 · aktywna fala ataków w naszym skanie
W planach: źródło o wtyczkach i motywach (Wordfence Intelligence), podłączone kluczem API od [miesiąc]. Do tego czasu ta lista pokazuje tylko to, co nasz własny skan wiąże z zainfekowanymi stronami.
Jak działa dopasowanie

Od nowej luki do ostrzeżenia w kilka godzin

01 · Odcisk

Co strona pokazuje każdemu

Wersja CMS z tagu generatora i linków do zasobów. Wtyczki i moduły z ich publicznych ścieżek. Ich wersje z plików readme i linków do zasobów. Zwykłe zapytania GET, nic więcej.

02 · Dopasowanie

Z każdym źródłem, co godzinę

Wersja z podatnego zakresu oznacza, że strona jest prawdopodobnie podatna, a nie że na pewno: hostingi czasem łatają bez zmiany numeru. Luki wykorzystywane teraz idą poza kolejką.

03 · Ostrzeżenie

Najpierw właściciel, potem liczby

Monitorowane strony dostają alert tego samego dnia. Każda osiągalna strona, która jest prawdopodobnie podatna, dostaje jedno bezpłatne powiadomienie, gdy luka jest wykorzystywana teraz. Strona publiczna zmienia tylko liczbę.

Nigdy nie publikujemy, które strony są podatne.
Imienna lista niezałatanych stron to lista zakupów dla atakujących. Publicznie widać liczby dla każdej luki. Każdy właściciel widzi tylko swoją stronę, po jej potwierdzeniu.
Źródła, z którymi porównujemy

Cztery źródła podłączone dziś, trzy kolejne w planach

CISA KEVLuki potwierdzone jako wykorzystywane w realnym środowiskuOTWARTE NVDKażde opublikowane CVE z oceną powagiOTWARTE Komunikaty PrestaShopRdzeń PrestaShop z wersjami z poprawkąOTWARTE Friends of PrestaModuły i motywy PrestaShopOTWARTE Wordfence IntelligenceRdzeń, wtyczki i motywy WordPressaW PLANACH · KLUCZ API WPScanWordPress, druga opinia o wersjachW PLANACH · LICENCJA PatchstackWordPress, wczesne zgłoszeniaW PLANACH · API Skan HackedIndexKtóre luki naprawdę zapełniają indeksNASZE DANE